求一个完整好用的防跨站(过滤非法脚本)的函数

txlty 2012-06-28 02:39:00
要求,正常的标签保留,如<img>或者<font>等。过滤掉非法脚本。

如果你认为你的函数好用,先在IE6下测试一下这些(没有IE6用IETester)

<p>just a test</p><span style="color: #ff6600">弹出窗口了没?</span>
<img src="javascript&#58alert(/xss/)" width=100>
<img src="javas cript:alert(/xss/)" width=100>注意,javascript这里是一个[tab],不是4个空格。这里被自动转化为4个空格了,你要测试,需要手动修改下。
<img src="#" onerror=alert(/xss/)>
<img src="#" style="Xss:expression(alert(/xss4/))">
<img src="#"/**/onerror=alert(/xss/) width=100>
<img src="#" onerror=alert(/xss/)>
<img src="#" style="Xss:expression(alert(/xss/));">
<img src="#"/**/onerror=alert(/xss/) width=100>


比如你的函数是RemoveXSS,那么

echo RemoveXSS('<p>just a test</p>
<span style="color: #ff6600">弹出窗口了没?</span>
<img src="javascript&#58alert(/xss/)" width=100>
<img src="javas cript:alert(/xss/)" width=100>注意,javascript这里是一个[tab],不是4个空格。这里被自动转化为4个空格了,你要测试,需要手动修改下。
<img src="#" onerror=alert(/xss/)>
<img src="#" style="Xss:expression(alert(/xss4/))">
<img src="#"/**/onerror=alert(/xss/) width=100>
<img src="#" onerror=alert(/xss/)>
<img src="#" style="Xss:expression(alert(/xss/));">
<img src="#"/**/onerror=alert(/xss/) width=100>');
...全文
200 2 打赏 收藏 转发到动态 举报
写回复
用AI写文章
2 条回复
切换为时间正序
请发表友善的回复…
发表回复
txlty 2012-06-28
  • 打赏
  • 举报
回复
看来这个问题也没多少人关心。难怪大部分网站都有XSS问题,盗取用户cookie异常简单。

自己搞定了!!
txlty 2012-06-28
  • 打赏
  • 举报
回复
大网站经历层出不穷的XSS漏洞甚至XSS蠕虫,应该有比较完美的解决方案了,发一下呗。

20,359

社区成员

发帖
与我相关
我的任务
社区描述
“超文本预处理器”,是在服务器端执行的脚本语言,尤其适用于Web开发并可嵌入HTML中。PHP语法利用了C、Java和Perl,该语言的主要目标是允许web开发人员快速编写动态网页。
phpphpstorm 技术论坛(原bbs)
社区管理员
  • 开源资源社区
  • phpstory
  • xuzuning
加入社区
  • 近7日
  • 近30日
  • 至今
社区公告
暂无公告

试试用AI创作助手写篇文章吧